Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-3055 — CVE-2026-3055 | Kitploit
도구/GitHubGitHub/0xblackash/cve-2026-3055
ReconnaissanceVulnerability AnalysisExploitationInformation GatheringWeb SecurityLearning & Education
GitHub0xblackash/cve-2026-3055

CVE-2026-3055

CVE-2026-3055

저장소 보기
4개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🔥 NetScalerBleed2: Citrix NetScaler의 치명적인 인증 없이 발생하는 메모리 초과 읽기 (CVE-2026-3055)

citrix-netscaler-cve-2026-3055 Ch9T1sNR

Critical CVSS Citrix Published

인증되지 않은 범위 밖 메모리 읽기(메모리 누수)
SAML ID 제공자(IdP)로 구성된 어플라이언스에서만 발생


📋 개요

CVE-2026-3055는 Citrix NetScaler ADC 및 NetScaler Gateway의 치명적인 범위 밖 읽기 취약점(CWE-125)입니다.

이 취약점은 SAML 처리 중 불충분한 입력 검증으로 인해 발생합니다. 인증되지 않은 원격 공격자가 메모리 초과 읽기를 유발하여 어플라이언스 메모리의 민감한 데이터를 유출할 수 있으며, 여기에는 특정 조건 하의 활성 세션 토큰, 자격 증명 또는 기타 비밀 정보가 포함될 수 있습니다.

이는 "CitrixBleed" 계열 메모리 정보 노출 문제의 최신 사례입니다.

핵심 조건: 어플라이언스가 반드시 **SAML ID 제공자(IdP)**로 명시적으로 구성되어 있어야 합니다. 기본 구성 및 비(非) SAML IdP 설정은 영향을 받지 않습니다.

이 취약점에 대한 능동적인 정찰 활동은 이미 실제 환경에서 관찰되었습니다.


🔍 기술적 세부 사항

  • CVE ID: CVE-2026-3055
  • Citrix 권고: CTX696300
  • 심각도: 치명적(Critical)
  • CVSS v4.0 점수: 9.3 (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L)
  • 취약점 유형: 불충분한 입력 검증으로 인한 범위 밖 읽기(메모리 초과 읽기)
  • 영향을 받는 구성 요소: SAML ID 제공자(IdP) 처리 로직
  • 공격 경로: SAML 엔드포인트에 대한 원격, 인증되지 않은 HTTP/S 요청
  • 필요한 인증: 없음
  • 사용자 상호 작용: 없음
  • 영향: 민감한 메모리 콘텐츠 유출(세션 토큰, 쿠키, 잠재적 자격 증명 또는 키)
  • 발견자: Citrix 보안 팀에 의해 내부적으로 발견됨
  • 악용 상태:
    • 공개된 PoC(Proof-of-Concept) 아직 없음
    • 실제 환경에서의 악용 확인 사례 없음(2026년 3월 29일 기준)
    • 능동적인 정찰/스캐닝 진행 중

📊 영향을 받는 버전

제품영향을 받는 버전수정된 버전
NetScaler ADC / Gateway14.1, 14.1-66.59 이전14.1-66.59 이상
NetScaler ADC / Gateway13.1, 13.1-62.23 이전13.1-62.23 이상
NetScaler ADC (FIPS / NDcPP)13.1, 13.1-37.262 이전13.1-37.262 이상
  • 영향 없음: Citrix 관리형 클라우드 인스턴스
  • 영향 없음: SAML IdP 구성되지 않은 어플라이언스

🛠️ 공격자가 이 취약점을 악용하는 방법

악용 흐름(개요):

  1. 정찰(Reconnaissance)
    공격자는 노출된 NetScaler 어플라이언스를 스캔하고 SAML IdP 구성을 확인합니다(주로 SAML 엔드포인트에 테스트 요청을 보내거나 특정 응답 패턴을 찾는 방식).

  2. 버그 트리거
    공격자는 길이/형식 검증을 우회하는 특수하게 제작된 SAML 관련 요청(일반적으로 SAML IdP 엔드포인트로)을 잘못된 형식 또는 과도하게 큰 입력과 함께 전송합니다.

  3. 메모리 초과 읽기
    불충분한 경계 검사로 인해 어플라이언스는 의도된 버퍼를 넘어 읽어 인접 메모리 콘텐츠를 응답에 포함시킵니다.

  4. 데이터 유출
    유출된 메모리에는 다음이 포함될 수 있습니다:

    • 활성 세션 토큰 / 쿠키
    • 사용자 자격 증명 또는 세션 데이터
    • 기타 민감한 메모리 내 정보
  5. 사후 악용(Post-Exploitation)
    탈취한 세션 토큰으로 공격자는 활성 세션을 가로채고, MFA를 우회하거나, 자격 증명 없이 측면 이동할 수 있습니다.

성공적인 악용을 위한 요구 사항:

  • 대상이 SAML ID 제공자(add authentication samlIdPProfile)로 구성되어 있어야 함
  • SAML 엔드포인트(일반적으로 인터넷에 노출됨)에 대한 네트워크 연결 가능성
  • 인증 불필요 — 완전히 인증되지 않은 상태로 악용 가능

참고: 현재까지 공개된 악용 코드는 없습니다. 그러나 PoC가 공개되거나(또는 패치가 리버스 엔지니어링되면) 이전 CitrixBleed 취약점과 유사하게 악용이 간단하고 자동화될 것으로 예상됩니다.


✅ 해결 방안

즉시 조치 권장:

  1. 수정된 빌드로 업그레이드:
    • 14.1 → 14.1-66.59 이상
    • 13.1 → 13.1-62.23 이상
  2. 취약 여부 확인:
    root@kitploit:~
    show running-config | grep -i samlIdPProfile
    
    또는 다음 명령어 확인: add authentication samlIdPProfile
  3. 즉시 패치가 어려운 경우:
    • SAML IdP 기능을 일시적으로 비활성화
    • 방화벽/WAF를 통해 SAML 엔드포인트 접근 제한
  4. 의심스러운 SAML 요청이 있는지 로그를 모니터링.

공식 권고:
CTX696300 – NetScaler ADC 및 Gateway 보안 게시판


🛡️ 모범 사례 및 완화 조치

  • 긴급 패치 — NetScaler의 메모리 누수는 빠르게 무기화되는 이력이 있습니다.
  • 관리 및 SAML 엔드포인트의 노출을 제한합니다.
  • 네트워크 분할과 강력한 WAF/IPS 규칙을 사용합니다.
  • SAML 및 인증 구성을 정기적으로 감사합니다.
  • 상세 로깅을 활성화하고 비정상적인 응답을 모니터링합니다.

📚 참고 자료

  • Citrix 공식 보안 게시판 (CTX696300)
  • NVD – CVE-2026-3055
  • Rapid7 분석
  • Arctic Wolf 블로그
  • The Hacker News – 능동적 정찰 관찰

이 저장소는 방어적 보안, 인식 제고 및 교육 목적으로만 제공됩니다.
여기에는 악용 코드가 포함되어 있지 않습니다.

⭐ 보안 유지에 도움이 되었다면 이 저장소에 Star를 눌러주세요!
기여, 수정 또는 새로운 IOC는 Pull Request를 통해 환영합니다.

마지막 업데이트: 2026년 3월 29일

도구 다운로드